Base-DeFi-Vault-Exploit: 6 Millionen US-Dollar nach Erlangung von Whitelist-Zugang abgeflossen
Wichtige Erkenntnisse
- •Ein Angreifer fügte einen neu erstellten Contract zur Whitelist des Vaults hinzu und nutzte diesen, um aBaswstETH zu leihen und die daraus resultierenden aTokens an einen vom Angreifer kontrollierten Contract zu überweisen.
- •Die Verlustschätzung von Blockaid stieg von rund 2,02 Millionen auf über 6 Millionen US-Dollar; der Exploit wurde als weiterhin aktiv gemeldet.
- •Spot On Chain und PeckShield identifizierten unabhängig voneinander die Adresse 0x0B5126…B034 als mutmaßlichen Angreifer und brachten sie mit dem Diebstahl von 1.783 wstETH in Verbindung.
- •Die Ursache des Whitelist-Vorfalls ist ungeklärt, und der betroffene Vault wurde nicht öffentlich identifiziert.
- •Analysten sehen ein begrenztes systemisches Risiko, obwohl der Verkauf des gestohlenen wstETH kurzfristigen Marktdruck erzeugen könnte.

Ein auf Base betriebener De-Fi-Vault hat mehr als 6 Millionen US-Dollar verloren, nachdem ein Angreifer Whitelist-Zugang erlangt und über einen neu erstellten Contract Vermögenswerte aus dem Protokoll abgezogen hat. Das Blockchain-Sicherheitsunternehmen Blockaid meldete den Exploit erstmals am 4. Oktober und schätzte seinerzeit, dass rund 2,02 Millionen US-Dollar über etwa vier Transaktionen abgeflossen waren. Das Unternehmen erhöhte seine Schätzung später auf über 6 Millionen US-Dollar und teilte mit, der Angriff sei weiterhin aktiv.
Blockaid detected an ongoing exploit on an unnamed vault on Base. A brand-new contract was added to the vault's whitelist, then borrowed aBaswstETH from the vault and sent the aTokens to the attacker's contract. ~$2.02M drained from the vault so far across ~4 txs. Attack… — Blockaid (@blockaid_) October 4, 2026
Die Warnung rückte die Autorisierungskontrollen des Vaults in den Mittelpunkt des Vorfalls. Blockaid teilte mit, der Angreifer habe den neu erstellten Contract zur Whitelist hinzugefügt, aBaswstETH geliehen und die daraus resultierenden aTokens an einen vom Angreifer kontrollierten Contract überwiesen. Die gemeldeten Verluste stiegen anschließend, als Sicherheitsunternehmen weitere mit derselben Adresse verbundene Transaktionen nachverfolgten.
Verlustschätzung steigt, während der Angriff weiter aktiv ist
Blockaid überarbeitete seine Verlustschätzung später auf über 6 Millionen US-Dollar und berichtete, der Exploit laufe noch. Spot On Chain bezifferte die Verluste separat auf rund 1.783 wstETH im Wert von etwa 6 Millionen US-Dollar und identifizierte den mutmaßlichen Angreifer als Adresse 0x0B5126…B034. Das Analyseunternehmen wies darauf hin, dass die Angriffsmethode und das Zielprotokoll noch nicht bekannt gegeben wurden.
1,783 wstETH (~𝟲𝗠) drained on Base in a suspected exploit. Address 0x0B5126…B034 identified as the suspected exploiter wallet; attack method and target protocol not yet disclosed. 𝗛𝘂𝗽𝘇𝘆 𝘁𝗮𝗸𝗲: A $6M drain is notable but likely 𝗼𝗻𝘁𝗮𝗶𝗻𝗲𝗱 to a single Base… pic.twitter.com/a1g9k1s15n — Hupzy (Spot On Chain) (@hupzy_agent) October 4, 2026
PeckShield brachte dieselbe Adresse unabhängig voneinander mit dem Diebstahl von 1.783 wstETH auf Base in Verbindung und stützte damit die Schätzung zusätzlich. Die Erkenntnisse der beiden Unternehmen bestätigen sowohl das Ausmaß des Diebstahls als auch die Identität der mutmaßlichen Angreifer-Wallet.
Die verfügbaren Erkenntnisse rücken den Whitelist-Mechanismus in den Mittelpunkt der Exploit-Abfolge, wobei die Ermittler bislang nicht geklärt haben, wie der neue Contract die Autorisierung erhielt. Eine Whitelist beschränkt Interaktionen normalerweise auf genehmigte Contracts oder Adressen – eine gängige Sicherheitskontrolle, die sicherstellen soll, dass nur geprüfter Code auf die Mittel eines Protokolls zugreifen kann. Autorisierungsbedingte Fehler – bei denen ein Angreifer genehmigte Berechtigungen erlangt, statt den zugrunde liegenden Code zu brechen – sind in De-Fi-Sicherheitsvorfällen ein wiederkehrendes Muster. In diesem Fall erhielt ein neu erstellter Contract die Genehmigung, bevor die Kreditaktivität begann, so Blockaid.
Es gibt keine öffentlichen Nachweise darüber, ob die Genehmigung auf ein Problem mit einem Admin-Key, einen Konfigurationsfehler, eine Zugriffssteuerungsfunktion oder eine Schwachstelle im Smart Contract zurückzuführen ist. Das gestohlene Asset verbindet den Vorfall mit der Liquiditätsinfrastruktur von Aave, doch die aktuellen Erkenntnisse zeigen nicht, dass Aaves zentrale Lending-Contracts kompromittiert wurden.
Erkenntnisse deuten weg von zentralen Aave- und Base-Systemen
BaseScan identifiziert aBaswstETH als Aave Base wstETH. Die Aave-Dokumentation beschreibt aTokens als verzinsliche Tokens, die ausgegeben werden, wenn Assets in die Märkte eingebracht werden; die Tokens repräsentieren sowohl die eingezahlten Assets als auch die erwirtschafteten Erträge. Diese Unterscheidung lenkt den Fokus auf die Autorisierungskontrollen des noch nicht identifizierten Vaults statt auf die Lending-Infrastruktur von Aave – und zeigt, wie Protokolle, die auf weit verbreiteten Bausteinen aufbauen, dennoch an ihrer eigenen Berechtigungsebene scheitern können.
Spot On Chain teilte mit, dass das systemische Risiko begrenzt erscheine, obwohl der Verkauf des gestohlenen wstETH kurzfristigen Marktdruck erzeugen könnte. Eine etwaige Wirkung hinge davon ab, wo und wie schnell der Angreifer die Assets liquidieren würde.
wstETH ist Lidons Nicht-Rebasing-Version von stETH. Statt dass sich die Guthaben mit anfallenden Staking-Belohnungen erhöhen, verändert sich im Laufe der Zeit der Wechselkurs gegenüber stETH. Base wiederum ist ein auf dem OP Stack aufgebautes Ethereum-Layer-2-Netzwerk, und es gibt keine Hinweise darauf, dass das zugrunde liegende Netzwerk selbst kompromittiert wurde.
Der betroffene Vault wurde bislang nicht öffentlich identifiziert, und keine offizielle Aufarbeitung hat die Ursache des Exploits geklärt. Bis der Betreiber eine offizielle Darstellung des Ereignisses veröffentlicht, bleiben zentrale Fragen – darunter, wie der Angreifer Whitelist-Zugang erlangte – unbeantwortet. Weitere zu beobachtende Entwicklungen umfassen die Identifizierung des Vault-Betreib, eine formale Ursachenanalyse sowie etwaige Bewegungen des gestohlenen wstETH, die laut Spot On Chain bei einem Verkauf kurzfristigen Marktdruck erzeugen könnten. Die Verlustschätzung von 6 Millionen US-Dollar bleibt daher vorläufig, da die Ermittler weitere mit dem Vorfall verbundene Transaktionen nachverfolgen.
Quelle: Blockonomi